PT-2026-31783 · Httpx+1 · Httpx+1

Publicado

2026-04-09

·

Atualizado

2026-04-10

·

CVE-2026-40114

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
Name of the Vulnerable Software and Affected Versions PraisonAI versões anteriores a 4.5.128
Description PraisonAI é um sistema de equipes multiagentes. O endpoint /api/v1/runs aceita um webhook url arbitrário no corpo da requisição sem validação de URL. Ao concluir um trabalho (sucesso ou falha), o servidor envia uma requisição HTTP POST para esta URL usando httpx.AsyncClient. Isso permite que um invasor não autenticado faça com que o servidor envie requisições POST para destinos internos ou externos arbitrários, potencialmente habilitando a falsificação de requisição do lado do servidor (SSRF) contra serviços de metadados de nuvem, APIs internas e outros serviços adjacentes à rede.
Recommendations Atualize o PraisonAI para a versão 4.5.128 ou posterior.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40114
GHSA-8FRJ-8Q3M-XHGM

Produtos afetados

Praisonai
Httpx